Uma nova fraude que altera QR Codes do Pix em e-commerces brasileiros foi identificada, afetando 90 lojas de pequeno e médio porte e desviando valores de transações. A Kaspersky alerta que o golpe, ativo desde junho de 2025, utiliza a plataforma Magento como ponto comum entre as vítimas.
Os criminosos injetam código malicioso nas páginas de checkout, fazendo com que o QR Code original seja substituído por um fraudulento, resultando em compras que aparecem como 'abandonadas' para os lojistas. Isso permite que os golpistas dispersem rapidamente os valores roubados em contas de 'laranjas', dificultando a recuperação do dinheiro.
Após denúncias, algumas lojas começaram a adotar medidas de proteção, como exibir apenas a chave Pix e solicitar o envio manual de comprovantes. A Kaspersky recomenda que lojistas e consumidores implementem práticas de segurança, como manter sistemas atualizados e validar pagamentos, para se protegerem contra essa ameaça.
Uma nova modalidade de fraude que altera o QR Code do Pix nas páginas de pagamento de lojas virtuais vem atingindo e-commerces brasileiros. A empresa de cibersegurança Kaspersky detectou, até o momento, 90 comércios on-line de pequeno e médio portes infectados no Brasil por um programa malicioso que substitui o código Pix original por um fraudulento e desvia os valores dessas transações.
LEIA TAMBÉM
O programa malicioso foi descoberto recentemente pelo pesquisador de segurança independente conhecido como “eremit4”. Segundo a Kaspersky, a fraude está ativa desde junho de 2025, já afetou lojas de diversos segmentos, como óticas, autopeças, moda e plataformas de vaquinhas virtuais. Além disso, há um ponto em comum entre as vítimas: o uso da plataforma de comércio eletrônico de código aberto Magento.
Os cibercriminosos utilizam seis domínios de comando e controle para injetar código malicioso nas páginas de checkout. Assim que o cliente seleciona o pagamento via Pix, o código troca instantaneamente o QR Code gerado pela loja, além dos dados da opção “copia e cola”.
Segundo a Kasperky, o golpe é silencioso. Para o lojista, a compra aparece como “abandonada” ou pendente, pois o sistema oficial da loja não registra o recebimento. Já o cliente só percebe que foi vítima dias depois, ao entrar em contato com o e-commerce para reclamar do atraso na entrega. Esse intervalo é suficiente para que os criminosos distribuam o valor roubado em diversas contas de “laranjas”, dificultando a recuperação do dinheiro.
Segundo Fabio Assolini, pesquisador líder de segurança da Kaspersky, a tática tem grande potencial de disseminação. Além disso, ele diz que até consumidores que compram pelo celular estão vulneráveis:
Como a grande maioria dos e-commerces oferece a função de copiar e colar a chave, quem compra pelo celular também está amplamente vulnerável. Além disso, com inovações como o Pix Automático e o Pix Parcelado (que também funcionam por meio da leitura de um QR Code), a superfície de ataque se expande, permitindo até mesmo débitos recorrentes e indevidos na conta da vítima, caso as devidas proteções não sejam aplicadas — explica.
Segundo a Kaspersky, alguns sites afetados começaram a adotar medidas provisórias após receberem denúncias de clientes. Algumas lojas removeram o QR Code e passaram a exibir apenas a chave Pix (CNPJ), solicitando o envio manual do comprovante. Outras inseriram os dados do beneficiário real abaixo do código para estimular a dupla verificação ou migraram suas estruturas para intermediadores de pagamento de terceiros.
Como se proteger
Lojistas
Consumidores
LEIA MAIS
+Lidas